Données de référence dans QRadar

Utilisez les collectes de données de référence pour stocker et gérer les données métier que vous souhaitez corréler avec les événements et les flux dans votre environnement IBM QRadar. Vous pouvez ajouter des données métier ou des données de sources externes dans une collection de données de référence, puis utiliser les données dans des recherches QRadar, des filtres, des conditions de test de règle et des réponses de règle.

Les collections de données de référence sont stockées sur la console QRadar, mais les collections sont régulièrement copiées sur chaque hôte géré. Pour de meilleures performances sur les recherches de données, l'hôte géré met en cache les valeurs de données les plus fréquemment référencées.

Données sur les menaces externes

Vous pouvez utiliser des collectes de données de référence pour intégrer des données sur les indicateurs de compromission (IOC) provenant de fournisseurs tiers dans QRadar. QRadar utilise les données IOC pour détecter plus rapidement les comportements suspects, ce qui permet aux analystes de sécurité d'examiner les menaces et de répondre plus rapidement aux incidents.

Par exemple, vous pouvez Importer les données du CIO, tels que les adresses IP, les noms DNS, les URL et MD5s, à partir de fournisseurs de données de menace à base d'abonnement ou de source ouverte, et corréler celui-ci avec les événements et les incidents sur votre réseau.

Données métier

Les collections de données de référence peuvent contenir des données métier spécifiques à votre organisation, telles qu'une liste d'utilisateurs disposant d'un accès système privilégié. Utilisez les données métier pour créer des listes de refus et des listes d'autorisation.

Par exemple, utilisez un ensemble de références contenant les ID utilisateur des anciens employés pour les empêcher de se connecter au réseau. Vous pouvez également utiliser des données métier pour générer une liste d'adresses qui ne permet qu'un ensemble limité d'adresses IP pour effectuer des fonctions spécifiques.